CVE-2025-11493
Selbst-Update-Verifizierungsmechanismus-Prozess in ConnectWise Automate
- Veröffentlicht
- 16.10.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- ConnectWise
- Beweise beobachtet
- 20.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 13,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der ConnectWise Automate Agent überprüft die Authentizität von Dateien, die vom Server heruntergeladen werden, wie Updates, Abhängigkeiten und Integrationen, nicht vollständig. Dies birgt das Risiko, dass ein On-Path-Angreifer einen Man-in-the-Middle-Angriff durchführen und bösartige Dateien durch legitime ersetzen könnte, indem er einen legitimen Server imitiert. Dieses Risiko wird gemindert, wenn HTTPS erzwungen wird, und steht im Zusammenhang mit CVE-2025-11492.
Quellen
1Writeup und Code für CVE-2025-11492, CVE-2025-11493 - RCE in ConnctWise Automate RMM über Adversary-in-the-Middle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.